TrustPoint

ISO/IEC 27001:2022 لإدارة أمن المعلومات

المعيار الدولي لنظام إدارة أمن المعلومات، والمعيار الذي تطبّقه مؤسسات خليجية كثيرة إلى جانب مجموعة ضوابط الجهة التنظيمية التابعة لها.

الجهة المُصدِرة
ISO/IEC
الإصدار
2022
الدولة
دولي
التوفر
متاح ضمن المنصة

ما هو المعيار

تحدد المواصفة القياسية ISO/IEC 27001 متطلبات إنشاء نظام إدارة أمن المعلومات وتطبيقه وصيانته وتحسينه المستمر. وهي المعيار الذي تحصل المؤسسات على الشهادة بموجبه، وتصدر الشهادة عن جهة منح شهادات معتمدة، لا عن المنظمة الدولية للتقييس (ISO) نفسها.

يميّزها أمران عن قوائم التحقق من الضوابط: أولًا أنها معيار لنظام إدارة، فبنود السياق والقيادة والتخطيط والدعم والتشغيل وتقييم الأداء والتحسين قابلة للتدقيق كالضوابط تمامًا؛ وثانيًا أن ضوابط الملحق (أ) تُطبَّق عبر بيان قابلية تطبيق قائم على المخاطر، فتحديد الضوابط المنطبقة عليك نتيجةٌ لتقييم المخاطر لا أمر مسلَّم به.

أعاد إصدار 2022 تنظيم ضوابط الملحق (أ) في أربعة محاور، واستحدث ضوابط تتناول مجالات ازدادت أهميتها منذ الإصدار السابق، منها استخبارات التهديدات وخدمات الحوسبة السحابية والتطوير الآمن.

ما هي متطلبات الشهادة الفعلية؟

تدقيق منح الشهادة يبحث عن نظام يعمل فعلًا، لا عن ملف من المستندات. ونقاط الإخفاق المتكررة واحدة في معظم المحاولات الأولى: تقييم مخاطر أُجري مرة ولم تُعد مراجعته، وبيان قابلية تطبيق لا يطابق ما هو مطبق فعلًا، وعمليات تدقيق داخلي جُدولت ولم تُتابَع حتى الإغلاق، ومراجعة إدارية جرت دون توثيق.

عبء الإثبات مستمر لا سنوي. فمراجعات الوصول، ومراجعات الموردين، والإجراءات التصحيحية، وسجلات الكفاءة، وإجراءات التحسين، كلها يجب أن تكون موجودة على امتداد الفترة ومؤرخة. والمدقق الذي يأخذ عينة من ضابط ما سيطلب السجل الذي مضى عليه ثمانية أشهر، لا السجل الذي أُعدّ الأسبوع الماضي.

كيف تدعم TrustPoint ذلك؟

يأتي معيارا ISO/IEC 27001:2022 وISO/IEC 27002:2022 ضمن المكتبة الأساسية. تربط الإطار بنطاق محدد، وتعمل على التقييم متطلبًا تلو الآخر، وتحتفظ بالأدلة في المستودع المُدار حيث يمكن للدليل الواحد أن يخدم متطلبات عديدة.

جانب المخاطر هو حيث يؤتي التكامل ثماره. فالضوابط المطبقة ترتبط بالمتطلبات وبالمخاطر معًا، فتقييم ضابط بأنه فعّال يغيّر الدرجة المتبقية لكل خطر يخففه، وفوات موعد مراجعته يظهر في الجانبين. وهذا هو الرابط الذي لا يملكه نظام إدارة أمن المعلومات القائم على جداول البيانات.

يجري التدقيق الداخلي داخل المنصة لا بجانبها: مهام التدقيق، والتقييمات محددة النطاق، والملاحظات المسجّلة على السجلات نفسها التي يستخدمها الجميع، والمتابعة حتى الإغلاق. ويحصل المدققون الخارجيون على دور خاص بهم يُسند إلى المجلدات التي تغطيها مهمة التدقيق، فلا يرون سوى الأدلة ضمن هذا النطاق.

تُعدّ السياسات مع إدارة الإصدارات ودورات المراجعة ومسارات الاعتماد، وتسجّل الإقرارات من قرأ كل نسخة منشورة وقبلها، وهذا هو الدليل الذي تطلبه بنود الكفاءة والتوعية.

الانتقال بين الإصدارات

عندما يصدر إصدار جديد من معيار، تكون النتيجة المعتادة إعادة التقييم من الصفر لأن الإجابات محفوظة في جدول مرتبط بأرقام الضوابط القديمة.

الأطر في TrustPoint مُدارة بالإصدارات، وتنقل الترقية الموجّهة التقييمات الحالية عند إضافة إصدار جديد من إطار إلى المكتبة، مع عرض ما أُعيدت تسميته أو دُمج أو قُسّم أو استُحدث أو أُلغي. وتتضمن المكتبة إصدار 2022 من ISO/IEC 27001 لا إصدار 2013، لذلك يُقيَّم البرنامج المبني على إصدار 2013 مباشرةً وفق إصدار 2022.

الأطر المرتبطة به، وما يوفّره ذلك

كثيرًا ما يكون ISO 27001 المرجع المشترك الذي تُقارن به الأطر الأخرى. وتتضمن المكتبة الأساسية مجموعة الربط بين NCA ECC وISO 27001، ولا تتضمن بعد مجموعات ربط مع أطر أخرى.

ولأن كل علاقة تُسجَّل (مطابقة أو أضيق أو أشمل أو متقاطعة أو ذات صلة) ولأن الاقتراحات تتطلب أن يقبلها شخص مختص، فإن الوفر يصمد أمام مدقق منح الشهادة. فالربط الذي يُطبَّق دون علم أحد لا يمكن الدفاع عنه.

أسئلة شائعة

هل تمنحنا TrustPoint شهادة ISO 27001؟

لا. تصدر الشهادة عن جهة منح شهادات معتمدة بعد التدقيق. أما TrustPoint فهي المنصة التي تدير فيها نظام الإدارة وتحتفظ فيها بالأدلة التي سيأخذ التدقيق عينات منها.

هل TrustPoint نفسها حاصلة على شهادة ISO 27001؟

لا ندّعي حصول المنتج على أي شهادة اعتماد على هذا الموقع. تواصل معنا مباشرةً لنُطلعك على الوضع الحالي. أما البنية التقنية للمنصة وضوابطها فنشرحها بالتفصيل في صفحة الأمن.

هل يمكننا إدارة بيان قابلية التطبيق هنا؟

تتضمن الضوابط المطبقة مدى انطباقها، وتقييم فعاليتها، وجدول مراجعتها، وترتبط بكل من المتطلبات التي تلبيها والمخاطر التي تخففها. هذا الارتباط هو ما يحافظ على اتساق الصورة مع تقييم المخاطر الذي من المفترض أن تستند إليه.

ماذا لو كان برنامجنا مبنيًا على إصدار 2013؟

تتضمن المكتبة ISO/IEC 27001:2022 لا إصدار 2013، لذلك تُجرى التقييمات وفق إصدار 2022 مباشرةً. وتنطبق الترقية الموجّهة عند إضافة إصدار أحدث من إطار موجود أصلًا في المكتبة.

يرتبط عادة بـ

اكتشف كيف تدير المنصة نظام إدارة أمن المعلومات (ISMS) في مؤسستك.

عرض عملي لمدة 45 دقيقة يركّز على الأطر والمتطلبات ذات الصلة بمؤسستك.